Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
http-request-smuggler — Extensión de Burp Suite para la detección y explotación automatizada de vulnerabilidades de contrabando de solicitudes HTTP, que admite ataques de desincronización HTTP/1.1 y de degradación de HTTP/2 con detección de discrepancias de analizadores. | Kitploit
Herramientas/GitHubGitHub/portswigger/http-request-smuggler
Escáneres de VulnerabilidadesAnálisis Dinámico (Sandboxing)Explotación de Aplicaciones WebEvasión de WAFSeguridad WebPruebas de PenetraciónTop en Evasión de WAF #6
GitHubportswigger/http-request-smuggler

http-request-smuggler

Extensión de Burp Suite para la detección y explotación automatizada de vulnerabilidades de contrabando de solicitudes HTTP, que admite ataques de desincronización HTTP/1.1 y de degradación de HTTP/2 con detección de discrepancias de analizadores.

Ver RepositorioSitio web
1.2k12810hace 27 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

HTTP Request Smuggler

Esta extensión de Burp Suite detecta y explota automáticamente vulnerabilidades de contrabando de solicitudes HTTP (HTTP Request Smuggling) utilizando técnicas avanzadas de desincronización desarrolladas por el investigador de PortSwigger James Kettle. Es compatible con escaneos exhaustivos de vulnerabilidades de desincronización HTTP/1.1 y HTTP/2-downgrade, desincronizaciones del lado del cliente y ataques de estado de conexión.

La versión 3.0 llegó en 2025 e incorpora detección de discrepancias en el analizador, que elude las defensas generalizadas contra desincronizaciones y la hace significativamente más efectiva. Para más información al respecto, consulte el documento técnico HTTP/1.1 Must Die: The Desync Endgame.

Es totalmente compatible con las ediciones Burp Suite DAST, Professional y Community. Las ediciones Pro y Community cuentan con un 'modo de investigación' para explorar técnicas novedosas, y la integración con DAST es útil si desea que los escaneos recurrentes marquen nuevas amenazas tan pronto como se publiquen.

Características

  • Detección basada en la identificación de la causa raíz de discrepancias de análisis subyacentes, lo que es significativamente más fiable y resistente a peculiaridades específicas del objetivo.
  • Numerosas técnicas de permutación para eludir diferentes configuraciones de servidores.
  • Detección de desincronización CL.TE y TE.CL de HTTP/1.1 con confirmación basada en tiempo de espera.
  • Contrabando de solicitudes HTTP/2, incluidos ataques de tunelización e inyección de cabeceras.
  • Detección de desincronización del lado del cliente para ataques impulsados por navegador.
  • Detección de vulnerabilidades de contrabando y eliminación de cabeceras.
  • Manipulación del estado de la conexión y técnicas de desincronización basadas en pausas.
  • Generación automatizada de exploits con integración de Turbo Intruder.
  • Reducción de falsos positivos mediante múltiples técnicas de validación.

Instalación

La forma más sencilla de instalarlo es en Burp Suite, a través de Extender -> BApp Store.

Si prefiere cargar el jar manualmente, en Burp Suite (community o pro), use Extender -> Extensiones -> Agregar para cargar build/libs/http-request-smuggler-all.jar

Compilar

Turbo Intruder es una dependencia de este proyecto, agréguelo a la raíz de este árbol de código fuente como turbo-intruder-all.jar

Compile usando:

Linux: ./gradlew build fatjar

Windows: gradlew.bat build fatjar

Tome el resultado de build/libs/desynchronize-all.jar

Uso

Haga clic derecho en una solicitud y haga clic en Launch Smuggle probe, luego observe el panel de salida de Organizer y la extensión en Extender->Extensiones->HTTP Request Smuggler

Si está usando Burp Pro, cualquier hallazgo también se reportará como problemas de escaneo.

Si hace clic derecho en una solicitud que utiliza codificación fragmentada, verá otra opción marcada como Launch Smuggle attack. Esto abrirá una ventana de Turbo Intruder en la que puede probar varios ataques editando la variable prefix.

Para un uso más avanzado, vea el video.

Práctica

Hemos publicado una colección de laboratorios en línea gratuitos para practicar. A continuación se explica cómo usar la herramienta para resolver el primer laboratorio - Contrabando de solicitudes HTTP, vulnerabilidad CL.TE básica:

  1. Use la pestaña Extender->BApp store para instalar la extensión 'HTTP Request Smuggler'.
  2. Cargue la página de inicio del laboratorio, busque la solicitud en el historial del proxy, haga clic derecho y seleccione 'Launch smuggle probe', luego haga clic en 'OK'.
  3. Espere a que la sonda se complete, indicado por 'Completed 1 of 1' apareciendo en la pestaña de salida de la extensión.
  4. Si está usando Burp Suite Pro, encuentre la vulnerabilidad reportada en el tablero y abra la primera solicitud adjunta.
  5. Si está usando Burp Suite Community, copie la solicitud de la pestaña de salida y péguela en el repetidor, luego complete los detalles de 'Target' en la parte superior derecha.
  6. Haga clic derecho en la solicitud y seleccione 'Smuggle attack (CL.TE)'.
  7. Cambie el valor de la variable 'prefix' a 'G', luego haga clic en 'Attack' y confirme que una respuesta dice 'Unrecognised method GPOST'.

Al cambiar la variable 'prefix' en el paso 7, puede resolver todos los laboratorios y prácticamente cualquier escenario del mundo real.

Descargar herramienta